Een directeur van een woningcorporatie krijgt het AI-beleid terug van de jurist: zes pagina's, zorgvuldig, en niemand die het leest. Bij het teamoverleg vraagt ze wie weet wat erin staat. Eén van de vijf teamleiders heeft het geopend, en die weet nog steeds niet of de vergadertool die haar team gebruikt eronder valt.
Een AI-beleid dat mensen lezen past op één pagina en bestaat uit afspraken die je kunt opvolgen zonder een tweede vraag te stellen. Hieronder staat zo'n pagina, met per afspraak één zin over waarom hij erin staat. Het is een voorbeeld om van over te schrijven, geen juridisch sjabloon: een jurist of de functionaris gegevensbescherming loopt het na voordat het wordt vastgesteld.
Hoe ziet zo'n beleid van één pagina eruit?
Acht afspraken. De tekst tussen haken vul je zelf in.
1. Wij gebruiken AI via de tools op de lijst. De lijst staat op [plek] en geeft elke tool een status: toegestaan, beperkt toegestaan, nog geen besluit of niet toegestaan. Bij een beperking staat de voorwaarde erbij, bij een afgekeurde tool het alternatief. Waarom: een beleid dat tools bij naam noemt, geeft antwoord op de vraag die mensen stellen. Een houding als "zorgvuldig" doet dat niet.
2. Je gebruikt AI alleen via het account dat [organisatie] heeft ingericht. Een gratis of persoonlijk account is geen werkomgeving, ook niet voor een toegestane tool. Waarom: het accounttype bepaalt of er op invoer wordt getraind, of er een verwerkersovereenkomst ligt en of iemand centraal iets kan instellen.
3. Deze gegevens gaan in geen enkele AI-tool. BSN, medische gegevens, wachtwoorden en sleutels, gegevens van huurders en sollicitanten, contracten en alles wat onder een geheimhouding valt. Ook niet in een toegestane tool met het juiste account. Waarom: het account regelt wat er met gegevens gebeurt nadat ze zijn aangekomen. Wat je erin zet, bepaal je zelf, en dat moment is er maar één keer.
4. Staat een tool niet op de lijst, dan is de status nog geen besluit. Je zet er alleen openbare informatie in en vraagt de beoordeling aan bij [rol]. Waarom: zonder deze afspraak raadt iedereen zelf, en de meeste mensen raden in het voordeel van het werk dat af moet.
5. [Rol] beoordeelt een nieuwe tool binnen [tien werkdagen]. De beoordeling stelt vaste vragen aan de leverancier en legt het besluit met datum vast op de lijst. De afdeling die de tool wil gebruiken, is er eigenaar van. Waarom: een route zonder termijn is een verbod met een omweg.
6. Een bestand uploaden, een vergadering laten opnemen en een extensie laten meelezen vallen onder dezelfde afspraken. Ook als er geen chatvenster aan te pas komt. Waarom: één bijlage bevat meer persoonsgegevens dan een maand aan prompts, en mensen herkennen dit niet vanzelf als AI-gebruik.
7. Een besluit staat op de plek waar de tool wordt geopend. Verandert er iets, dan verandert het daar. De lijst gaat voor op dit document. Waarom: een mail over een gewijzigd besluit is over een week vergeten. De tool wordt honderden keren geopend.
8. Wij kijken in aantallen welke tools worden geopend, nooit wie wat typt. Zo zien we of deze afspraken kloppen met het werk. Waarom: zonder die cijfers is het beleid een aanname. Met een naam erbij zou het toezicht op personen zijn, en dat is niet de bedoeling.
Daaronder: de datum van vaststelling, wie eigenaar is van het document, en wanneer het opnieuw wordt bekeken. Dat is de pagina.
Wat staat er bewust niet in?
Alles wat de teamleider niet nodig heeft op het moment dat ze een antwoord zoekt. Dat hoort ergens anders, en die plek benoem je.
| Wat er niet op de pagina staat | Waar het wel hoort |
|---|---|
| De lijst zelf, per tool | Het register of de lijst waar afspraak 1 naar verwijst, want die verandert vaker dan het beleid |
| Uitleg over de bedoeling en de risico's | De training en het gesprek met de ondernemingsraad |
| De grondslag en de afweging per verwerking | De DPIA en het verwerkingsregister |
| De vragen die de beoordelaar aan een leverancier stelt | Een eigen checklist voor [rol] |
| Wat er gebeurt bij een overtreding | De bestaande regelingen voor het omgaan met informatie; een AI-beleid heeft geen eigen sancties nodig |
Wie dit alles op de pagina zet, krijgt de zes pagina's van de jurist terug. Wie het scheidt, houdt een beleid over dat leesbaar blijft en een set bijlagen die mag groeien.
Waarom leest iemand dit wel?
Omdat elke afspraak begint met wat je doet, niet met wat de organisatie vindt. De teamleider zoekt haar vergadertool op in de lijst (afspraak 1), ziet dat hij er niet in staat (afspraak 4), en weet dat opnemen ook telt (afspraak 6). Drie zinnen, en ze heeft een antwoord: voorlopig alleen intern overleg zonder gevoelige inhoud, en een beoordeling aanvragen. Welke gegevens onder afspraak 3 vallen, met voorbeelden, hoeft ze niet uit haar hoofd te kennen, want die lijst staat bij de afspraak.
Het tweede wat helpt, is dat het beleid geen tweede versie van zichzelf heeft. Bij veel organisaties bestaat er een beleid, een intranetpagina die het samenvat, en een mail van IT die het net iets anders zegt. Eén pagina, en de lijst gaat voor. Waarom de vier statussen uit afspraak 1 beter werken dan mag en mag niet, staat apart uitgelegd.
Wat gebeurt er als de lijst achterloopt?
Een zorginstelling stelt dit beleid vast, met een lijst van zes tools. Vier maanden later blijkt uit een inventarisatie dat er naast die zes ook een transcriptietool, twee vertaaltools en een AI-functie in de bestaande roostersoftware worden gebruikt. Geen van de vier staat op de lijst. Dat is geen overtreding van het beleid: afspraak 4 zegt precies wat de status van die tools is. Het laat wel zien dat een lijst die uit een uitvraag komt, achterloopt zodra hij af is, en dat afspraak 8 nodig is om dat te merken.
BeeSensible koppelt een catalogus van 865 AI-tools aan de tools die in de organisatie worden geopend, in aantallen en zonder gebruikers-id. Een beheerder ziet welke tools nog geen besluit hebben, legt het besluit vast met de voorwaarde of het alternatief, en dat besluit verschijnt bij de medewerker op het moment dat die de tool opent. Zo ziet dat overzicht eruit: